Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Defender para punto de conexión usa la interfaz de examen antimalware (AMSI) para proporcionar una mejor protección contra malware sin archivos, ataques dinámicos basados en scripts y otras ciberamenazas no tradicionales. En este artículo se explica cómo probar el motor de AMSI mediante una muestra benigna.
Requisitos previos
Antes de empezar, asegúrese de que se cumplen los siguientes requisitos previos:
- Microsoft Defender Antivirus (como principal) debe estar habilitado, junto con las siguientes funcionalidades:
- Protección en tiempo real (RTP)
- Supervisión del comportamiento (BM)
- Activar el examen de scripts
Sistemas operativos admitidos
Los siguientes sistemas operativos admiten este escenario de prueba de AMSI:
- Windows 10 y versiones posteriores
- Windows Server 2016 y versiones posteriores
Pruebas de AMSI con Microsoft Defender for Endpoint
En este artículo, puede elegir entre tres motores para probar AMSI:
- PowerShell
- VBScript
- JavaScript
Prueba de AMSI con PowerShell
Realice los pasos siguientes para probar AMSI mediante PowerShell:
Guarde el siguiente script de PowerShell como
AMSI_PoSh_script.ps1:$testString = "AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386" Invoke-Expression $testStringEn el dispositivo, abra PowerShell como administrador.
Escriba
Powershell -ExecutionPolicy Bypass AMSI_PoSh_script.ps1y presione Entrar.La salida esperada de PowerShell es la siguiente:
Invoke-Expression : At line:1 char:1 + AMSI Test Sample: 7e72c3ce-861b-4339-8740-8ac1484c1386 + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ This script contains malicious content and has been blocked by your antivirus software. At C:\Users\Admin\Desktop\AMSI_PoSh_script.ps1:3 char:1 + Invoke-Expression $testString + ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ + CategoryInfo : ParserError: (:) [Invoke-Expression], ParseException + FullyQualifiedErrorId : ScriptContainedMaliciousContent,Microsoft.PowerShell.Commands.InvokeExpressionCommand ```
Prueba de AMSI con VBScript
Siga estos pasos para probar AMSI con VBScript:
Guarde el siguiente VBScript como
AMSI_vbscript.vbs:REM Save this sample AMSI vbscript as AMSI_vbscript.vbs Dim result result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386") WScript.Echo resultEn su dispositivo Windows, abra el Símbolo del sistema como administrador.
Escriba
wscript AMSI_vbscript.vbsy presione Entrar.La salida de VBScript esperada es la siguiente:
Windows Script Host Script: C:\Users\Admin\Desktop\AMSI_vbscript.vbs Line: 3 Char: 1 Error: This script contains malicious content and has been blocked by your antivirus software.: 'eval' Code: 800A802D Source: Microsoft VBScript runtime error
Prueba de AMSI con JavaScript
Guarde el siguiente código JavaScript como
AMSI_jscript.js:// Save the following file as AMSI_jscript.js var result = eval("AMSI Test Sample: " + "7e72c3ce-861b-4339-8740-0ac1484c1386") WScript.Echo(result);En su dispositivo Windows, abra el Símbolo del sistema como administrador.
Escriba
cscript AMSI_jscript.jsy, a continuación, seleccione Entrar. La salida de JavaScript esperada es la siguiente:C:\tools>cscript AMSI_jscript.js Microsoft (R) Windows Script Host Version 10.0 Copyright (C) Microsoft Corporation. All rights reserved. CScript Error: Loading script "C:\test\AMSI_jscript.js" failed (Operation did not complete successfully because the file contains a virus or potentially unwanted software. ).
Comprobación de los resultados de la prueba
En el historial de protección, la siguiente salida de ejemplo confirma que AMSI detectó y bloqueó la carga de prueba:
Threat blocked
Detected: Virus: Win32/MpTest!amsi
Status: Cleaned
This threat or app was cleaned or quarantined before it became active on your device.
Details: This program is dangerous and replicates by infecting other files.
Affected items:
amsi: \Device\HarddiskVolume3\Windows\System32\WindowsPowershell\v1.0\powershell.exe
or
amsi: C:\Users\Admin\Desktop\AMSI_vbscript.vbs
or
amsi: C:\Users\Admin\Desktop\AMSI_jscript.js
and/or you might see:
Threat blocked
Detected: Virus: Win32/MpTest!amsi
Status: Cleaned
This threat or app was cleaned or quarantined before it became active on your device.
Details: This program is dangerous and replicates by infecting other files
Obtener la lista de amenazas de Microsoft Defender Antivirus
Puede ver las amenazas detectadas mediante el registro de eventos o PowerShell.
Uso del registro de eventos
Siga estos pasos para ver las amenazas detectadas en Visor de eventos:
Vaya a Inicio y busque
EventVwr.msc. Abra Visor de eventos en la lista de resultados.Vaya a Registros de aplicaciones y servicios>Microsoft>Windows>Eventos operativos de Windows Defender.
Busque
event ID 1116. Debería ver la siguiente información:Microsoft Defender Antivirus has detected malware or other potentially unwanted software. For more information please see the following: https://go.microsoft.com/fwlink/?linkid=37020&name=Virus:Win32/MpTest!amsi&t Name: Virus:Win32/MpTest!amsi ID: 2147694217 Severity: Severe Category: Virus Path: \Device\HarddiskVolume3\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Users\Admin\Desktop\AMSI_jscri Detection Origin: Local machine or Unknown Detection Type: Concrete Detection Source: System User: NT AUTHORITY\SYSTEM Process Name: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe or C:\Windows\System32\cscript.exe or C:\Windows\Sy Security intelligence Version: AV: 1.419.221.0, AS: 1.419.221.0, NIS: 1.419.221.0 Engine Version: AM: 1.1.24080.9, NIS: 1.1.24080.9
Uso de PowerShell
Use PowerShell para enumerar las amenazas detectadas siguiendo estos pasos:
En el dispositivo, abra PowerShell.
Escriba el siguiente comando:
Get-MpThreat.Es posible que vea los siguientes resultados:
CategoryID : 42 DidThreatExecute : True IsActive : True Resources : RollupStatus : 97 SchemaVersion : 1.0.0.0 SeverityID : 5 ThreatID : 2147694217 ThreatName : Virus:Win32/MpTest!amsi TypeID : 0 PSComputerName :
Contenido relacionado
Microsoft Defender para punto de conexión: escenarios de demostración